Współpraca na linii Administrator Danych – Inspektor Ochrony Danych to dwustronna relacja. Do tej pory koncentrowaliśmy się przede wszystkim na tym, jakie obowiązki w tej relacji ma IOD.
Jednak Prezes UODO może skontrolować Twoją organizację również z innej perspektywy. Przedmiotem kontroli może być postępowanie ADO względem IOD. Dlatego ten i następny artykuł na naszym blogu w całości poświęcimy obowiązkom, jakie ADO ma względem IOD.
Na naszym blogu znajdziesz również inne artykuły poświęcone funkcji IOD:
Działania Prezesa UODO
Sytuacje kontrolowania relacji ADO – IOD zdarzają się coraz częściej. Poniżej dwa szczególnie głośne w ostatnich latach przykłady.
W roku 2020 r. Prezes UODO nałożył karę 50 tys. zł na Szkołę Główną Gospodarstwa Wiejskiego w Warszawie, m.in. za niewywiązywanie się przez Administratora Danych ze swoich obowiązków względem IOD. Inspektor nie otrzymywał informacji w zakresie przyjmowanych przez ADO rozwiązań technicznych w ramach funkcjonowania systemu rekrutacyjnego i jego późniejszych modyfikacji. Nieodpowiednie zabezpieczenie danych osobowych kandydatów spowodowało poważny wyciek danych osobowych.
Inny przykład kontroli relacji ADO – IOD, to działanie UODO z marca br., polegające na wysyłce 27 pytań do ADO. Zasadnicza część pytań koncentruje się wokół sprawdzenia, czy ADO zapewnia IOD odpowiednie środki, aby ten mógł wykonywać swoją pracę.
Obowiązki ADO względem IOD
Podstawowym obowiązkiem ADO względem IOD, jest zapewnienie, by Inspektor Ochrony Danych był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych.
Twoja organizacja powinna zapewnić m.in., aby:
- IOD był zapraszany do regularnego udziału w spotkaniach kadry kierowniczej oraz uczestniczył w podejmowaniu decyzji mających wpływ na ochronę danych,
- wszystkie niezbędne informacje zostały udostępnione IOD odpowiednio wcześniej, umożliwiając mu zajęcie stanowiska,
- opinia IOD była należycie uwzględniana,
- w przypadku stwierdzenia naruszenia ochrony danych lub innego incydentu, następowała niezwłoczna konsultacja z IOD.
Przykład praktyczny:
Wbrew pozorom sytuacje nieinformowania i niewdrażania IOD w ważne procesy związane z przetwarzaniem danych osobowych, mają miejsce dość często. ADO wciąż uczą się odpowiedniej współpracy z IOD. Taka nauka może być jednak kosztowna. Poza karami UODO, trzeba się liczyć z ewentualnymi przeróbkami i zmianami już funkcjonującego procesu. Dlatego należyte włączanie IOD powinno być obecnie standardem, o którego przestrzeganie powinien zadbać również sam ADO.
Profesjonalne wsparcie
Jeśli chcesz skorzystać z naszego wsparcia przy audytowaniu, wdrażaniu i utrzymywaniu systemu ochrony danych osobowych w Twojej firmie – skorzystaj z naszej pomocy.
Zobacz, w jaki sposób możemy Ci pomóc:
Wspieranie IOD
RODO mówi też o „wspieraniu Inspektora Ochrony Danych w wypełnianiu przez niego zadań, zapewniając mu zasoby niezbędne do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej”.
W tym zakresie administrator danych powinien zapewnić na rzecz IOD wsparcie.
Wsparcie ze strony kadry kierowniczej
Administrator powinien zapewnić aktywne wsparcie ze strony kadry kierowniczej przy pełnieniu powierzonej mu funkcji (np. na poziomie Zarządu).
Przykład praktyczny:
Zapewnienie czasu na realizację zadań
Administrator powinien zapewnić czas wystarczający do tego, by IOD mógł się wywiązać z przydzielonych mu obowiązków.
Przykład praktyczny:
Dostęp do zasobów
Administrator, w stosownych przypadkach powinien zapewnić wsparcie w postaci zasobów finansowych, infrastruktury (pomieszczenia, urządzenia, wyposażenie) oraz pracowników.
Przykład praktyczny:
Poinformowanie o powołaniu IOD
Administrator powinien oficjalnie powiadomić wszystkich pracowników o wyznaczeniu IOD w celu zapewnienia, aby wszyscy w organizacji wiedzieli o jego istnieniu i pełnionej przez niego funkcji.
Przykład praktyczny:
Dostęp do informacji z innych działów
Administrator powinien zagwarantować niezbędny dostęp do innych działów, np. kadr, prawnego, informatycznego i ochrony, itd., aby IOD mógł otrzymywać niezbędne wsparcie i informacje.
Przykład praktyczny:
Doskonalenie zawodowe
Administrator powinien umożliwić doskonalenie zawodowe (poszerzanie wiedzy na temat postępów poczynionych w dziedzinie ochrony danych, udział w kursach i innych formach doskonalenia zawodowego, takich jak udział w forach, konferencjach, warsztatach, itp.).
Przykład praktyczny:
Apropos szkoleń dla IOD…
Wiedza przekazywana w przystępny sposób przez wykładowców – praktyków (możesz spotkać ich artykuły na naszym blogu ;), kameralne grupy szkoleniowe, praktyczne wzory i szablony dokumentów i procedur, egzamin zakończony wydaniem certyfikatu. To tylko niektóre z zalet naszego kursu.
Zespół IOD
Administrator, w zależności od rozmiaru i struktury organizacji, powinien zapewnić powołanie Zespołu IOD (IOD, Zastępcy IOD oraz innych jego współpracowników).
Przykład praktyczny:
Dopełnienie obowiązków notyfikacyjnych
Administrator powinien dopełnić obowiązków notyfikacyjnych wynikających z Ustawy o ochronie danych osobowych.
Wyznaczając IOD, administrator powinien pamiętać, żeby poinformować o tym fakcie nie tylko swoich pracowników, ale również Prezesa UODO oraz osoby, których dane dotyczą.
Zgodnie z art. 10 ust. 1 Ustawy o ochronie danych osobowych, ADO ma 14 dni na zawiadomienie organu nadzorczego o wyznaczeniu IOD. Ponadto, zgodnie z art. 11 tej ustawy, dane kontaktowe IOD powinny zostać opublikowane na stronie internetowej ADO, a jeśli jej nie prowadzi, w sposób ogólnie dostępny w miejscu prowadzenia działalności.
Podsumowanie
Wskazaliśmy Ci na praktycznych przykładach, na czym w rzeczywistości polega wsparcie IOD w wykonywaniu jego funkcji. Część drugą, która ukarze się za dwa tygodnie, poświęcimy działaniom Administratora Danych, które nie powinny mieć miejsca w stosunku do osoby pełniącej funkcję Inspektora. Dokonamy również podsumowania relacji ADO-IOD.
Pobierz artykuł w PDF
Źródła:
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Ogólne rozporządzenie o ochronie danych)
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781)
- Decyzja Prezesa Urzędu Ochrony Danych Osobowych z dnia 21 sierpnia 2020 r. (ZSOŚS.421.25.2019)
Administratorem danych osobowych jest Lex Artist sp. z o.o., ul. Szańcowa 74/1, 01-458 Warszawa. Dane osobowe będą przetwarzane w celu umieszczenia i obsługi komentarza na blogu. Przysługują Panu/Pani następujące prawa: prawo dostępu do treści danych, prawo do sprostowania danych, prawo do usunięcia danych, prawo do ograniczenia przetwarzania danych, prawo do wniesienia sprzeciwu, prawo do wniesienia skargi do organu nadzorczego. Pełna treść klauzuli informacyjnej znajduje się tutaj.
Zanonimizowany ciąg znaków stworzony na podstawie Pani/Pana adresu email (tak zwany hash) może zostać przesłany do usługi Gravatar w celu sprawdzenia czy jej Pan/Pani używa. Polityka prywatności usługi Gravatar jest dostępna tutaj. Po zatwierdzeniu komentarza obrazek profilowy jest widoczny publicznie w kontekście twojego komentarza.